După șase luni de dezvoltare lansare , o implementare deschisă a clientului și serverului pentru funcționarea pe protocoalele SSH 2.0 și SFTP.
O atenție deosebită în noul release este acordată remediării unei vulnerabilități care afectează ssh, sshd, ssh-add și ssh-keygen. Problema este prezentă în codul de parsare a cheilor private de tip XMSS și permite unui atacator să inițieze o suprascriere a valorii întregi. Vulnerabilitatea este marcata ca exploatabilă, dar rar aplicată, deoarece suportul pentru cheile XMSS este considerat opțiuni experimentale, dezactivate implicit (în versiunea portabilă în autoconf nu este prevăzută o opțiune de compilare pentru activarea XMSS).
Modificări principale:
- În ssh, sshd și ssh-agent codul împiedică restaurarea cheii private, care se află în memoria RAM, ca urmare a atacurilor prin canale laterale, cum ar fi , și . Cheile private sunt acum criptate la încărcarea în memorie și decriptate doar în momentele de utilizare, rămânând criptate în rest. Cu o astfel de abordare, pentru a reuși să restaureze cheia privată, un atacator trebuie să recupereze anterior o cheie intermediară, generată aleator, de 16 KB, folosită pentru criptarea cheii principale, ceea ce este puțin probabil având în vedere frecvența erorilor de recuperare specifice atacurilor moderne;
- În a fost adăugat suport experimental pentru o schemă simplificată de creare și validare a semnăturilor digitale. Semnăturile digitale pot fi create folosind chei SSH obișnuite, stocate pe disc sau în ssh-agent, și validate utilizând o listă similară cu authorized_keys . În semnătura digitală este încorporată informația despre spațiul de nume pentru a evita confuzia în aplicarea în diferite domenii (de exemplu, pentru email și fișiere);
- ssh-keygen a fost setat implicit să utilizeze algoritmul rsa-sha2-512 la semnarea certificatelor cu o semnătură digitală bazată pe o cheie RSA (când operează în modul CA). Aceste certificate sunt incompatibile cu versiunile anterioare de OpenSSH 7.2 (pentru a asigura compatibilitatea, tipul algoritmului trebuie să fie redefinit, de exemplu, prin apelarea „ssh-keygen -t ssh-rsa -s …”);
- În ssh, expresia ProxyCommand suportă dezvăluirea substituției „%n” (numele gazdei specificat în bara de adrese);
- În listele algoritmilor de criptare pentru ssh și sshd, simbolul „^” poate fi folosit acum pentru a insera algoritmi sugerați implicit. De exemplu, pentru a adăuga ssh-ed25519 în lista implicită, se poate specifica „HostKeyAlgorithms ^ssh-ed25519”;
- În ssh-keygen, comentariul atașat cheii este acum afișat atunci când se extrage cheia publică din cea privată;
- În ssh-keygen a fost adăugată posibilitatea de a folosi flag-ul „-v” în timpul operațiunilor de căutare a cheilor (de exemplu, „ssh-keygen -vF host”), ceea ce duce la afișarea semnăturii vizibile a gazdei;
- A fost adăugată posibilitatea de a folosi ca format alternativ pentru stocarea cheilor private pe disc. Formatul PEM continuă să fie utilizat implicit, iar PKCS8 poate fi util pentru compatibilitatea cu aplicații terțe.
Sursa: opennet.ro
